Биометрические ПДн по ст. 11 152-ФЗ: что входит
С 30.05.2025 ст. 13.11 КоАП действует в редакции ФЗ-420 от 30.11.2024: биометрия получила самостоятельные составы — ч. 16 (нарушение порядка обработки) и ч. 17 (утечка), плюс оборотный штраф при повторности по ч. 18. Параллельно с 11.12.2024 действует ст. 272.1 УК РФ — уголовная ответственность за незаконное использование компьютерной информации с ПДн, включая биометрию. Ниже — разбор того, что закон относит к биометрическим ПДн, на каком основании их можно обрабатывать и какие документы необходимы.
Что закон признаёт биометрическими персональными данными?
Статья 11 ФЗ-152 определяет биометрические ПДн через два критерия: данные характеризуют физиологические или биологические особенности человека и позволяют установить его личность. Оба критерия должны выполняться одновременно.
Закон не содержит закрытого перечня, однако из ст. 11 и ст. 3 ФЗ-152 в совокупности с позицией РКН следует, что к биометрическим ПДн относятся:
- Изображение лица — фотография или видеозапись, если используется для идентификации личности (например, в СКУД, при удалённой верификации).
- Голос — запись, применяемая для идентификации говорящего (голосовая биометрия в колл-центрах, банках).
- Отпечатки пальцев — дактилоскопические данные.
- Радужная оболочка глаза — сканирование при контроле доступа.
- ДНК-данные — генетический профиль.
- Геометрия руки, рисунок вен — используются в турникетах и банкоматах.
- Походка, термограмма лица — при использовании в системах идентификации.
Важное разграничение: обычная фотография в личном деле сотрудника — не биометрия, если компания не использует её для автоматизированной идентификации. Как только изображение применяется в системе распознавания лиц — оно становится биометрическими ПДн со всеми вытекающими требованиями.
На каком основании разрешена обработка биометрических ПДн?
По общему правилу ст. 11 ФЗ-152 основание одно — письменное согласие субъекта. Согласие должно содержать реквизиты, перечисленные в ст. 9 ФЗ-152: ФИО и контакты субъекта, наименование оператора, цель, перечень обрабатываемых биометрических данных, перечень действий, срок действия, способ отзыва. С 01.09.2025 (ФЗ-156 от 24.06.2025) согласие оформляется отдельным документом — его нельзя включать в трудовой договор, оферту или политику конфиденциальности.
Пункт 2 ст. 11 ФЗ-152 закрепляет исключения, при которых письменное согласие не требуется:
- осуществление правосудия и исполнение судебных актов;
- обязательная государственная дактилоскопическая регистрация (ФЗ-128);
- случаи, предусмотренные законодательством об обороне, безопасности, противодействии терроризму, транспортной безопасности и оперативно-розыскной деятельности;
- обработка в медицинских, профилактических или диагностических целях при условии, что она осуществляется медицинским работником, обязанным сохранять врачебную тайну.
Правовые основания из ст. 6 ФЗ-152 (договор, законный интерес, публичный интерес) применительно к биометрии самостоятельно не работают — ст. 11 устанавливает специальный режим, требующий именно письменного согласия либо прямого указания в законе.
Используете биометрию в СКУД, колл-центре или при онбординге?
Если юрист проверяет комплаенс по биометрии — ключевые риски скрыты в деталях: форма согласия, поручение обработки подрядчику, уровень защищённости ИСПДн по ПП РФ №1119. Ошибка в любом из них — штраф по ч. 16 ст. 13.11 КоАП. Юристы DATUM проведут аудит обработки биометрических ПДн по чек-листу из 38 пунктов с приоритизированным планом устранения нарушений.
Заказать аудит 152-ФЗОтветим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru
Единая биометрическая система: отдельный режим для банков и госорганов
ФЗ-572 от 29.12.2022 установил специальный порядок для биометрических данных, размещаемых в Государственной информационной системе «Единая биометрическая система» (ГИС ЕБС). Оператор ЕБС — АО «Центр Биометрических Технологий». С 01.06.2023 банки, МФЦ и иные организации, подключённые к ЕБС, обязаны хранить исходную биометрию только там — локальное хранение запрещено.
За нарушение требований размещения в ЕБС действует самостоятельная статья — ст. 13.11.3 КоАП. Штраф для юридического лица — 500 000–1 000 000 ₽. Это отличается от общих составов ч. 16–18 ст. 13.11, которые применяются к операторам биометрии вне ЕБС.
Отдельный запрет закреплён в ч. 8 ст. 14.8 КоАП (введена ФЗ-420): обслуживать потребителя разрешено без предъявления биометрии в ЕБС — отказ в обслуживании по этому основанию влечёт штраф до 500 000 ₽.
Что грозит за нарушения при работе с биометрией?
С 30.05.2025 ответственность структурирована по трём уровням.
Административная ответственность по ст. 13.11 КоАП:
- Ч. 16 — нарушение требований ст. 11 ФЗ-152 при обработке биометрии (обработка без письменного согласия, нарушение условий обработки). Точный диапазон штрафа для юрлиц — верифицировать по актуальному тексту КоАП перед применением.
- Ч. 17 — утечка биометрических ПДн: штраф для юридического лица 15 000 000–20 000 000 ₽.
- Ч. 18 — повторное нарушение по ч. 16 или ч. 17: оборотный штраф 1–3% совокупной годовой выручки, не менее 20 000 000 ₽, не более 500 000 000 ₽.
Уголовная ответственность по ст. 272.1 УК РФ (действует с 11.12.2024): незаконное использование, передача, сбор или хранение компьютерной информации с ПДн, включая биометрию. Часть 5 (тяжкие последствия) — лишение свободы до 10 лет. Ч. 4 (трансграничная передача незаконно полученных ПДн) — до 8 лет.
Если юрист обнаружил, что биометрия обрабатывается без отдельного письменного согласия или через подрядчика без договора поручения — каждый день промедления увеличивает риск штрафа по ч. 16 ст. 13.11. Соберём полный пакет ОРД под ключ, включая согласия и договоры поручения.
Собрать ОРД под ключТиповые ситуации: как применяются нормы на практике
Ситуация 1. СКУД с распознаванием лиц без письменных согласий. Производственная компания (Уральский ФО, начало 2026) установила турникеты с распознаванием лиц. Согласие на биометрию было включено в трудовой договор, отдельного документа не было. При плановой проверке РКН установил нарушение ч. 16 ст. 13.11: обработка биометрии без надлежащего письменного согласия по ст. 11 ФЗ-152 и без соблюдения требований ст. 9 в редакции ФЗ-156. Компании предписано переоформить согласия и устранить нарушения. Протокол направлен в суд.
Ситуация 2. Колл-центр и голосовая биометрия. Финансовая организация (Центральный ФО, осень 2025) использовала голосовую биометрию для верификации клиентов без их уведомления. Клиент обратился в РКН с жалобой. Регулятор квалифицировал действия как обработку биометрических ПДн без согласия. Организация устранила нарушение до вынесения постановления — штраф снижен судом с учётом смягчающих обстоятельств по ст. 4.1 КоАП.
Что подготовить для законной обработки биометрии
- Отдельное письменное согласие субъекта по ст. 9 и ст. 11 ФЗ-152 с обязательными реквизитами (с учётом ФЗ-156 от 24.06.2025).
- Приказ о назначении ответственного за обработку биометрических ПДн по ст. 22.1 ФЗ-152.
- Договор поручения обработки (если биометрию обрабатывает подрядчик) с перечнем разрешённых действий — ст. 6 п. 3 ФЗ-152.
- Определение уровня защищённости ИСПДн по ПП РФ №1119 (биометрия — как правило, УЗ-3 или выше) и реализация технических мер по Приказу ФСТЭК №21.
- Уведомление РКН об обработке биометрических ПДн с указанием категории и цели — ст. 22 ФЗ-152, форма по Приказу РКН №180.
Частые вопросы
1. Что считается обработкой ПДн по 152-ФЗ?
Обработка по ст. 3 ФЗ-152 — любое действие с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение. Применительно к биометрии это означает, что даже единичное сканирование отпечатка пальца для открытия двери — уже обработка ПДн, требующая правового основания.
2. На основании чего можно обрабатывать биометрические ПДн?
По ст. 11 ФЗ-152 основание — письменное согласие субъекта. Исключения предусмотрены п. 2 ст. 11: правосудие, обязательная дактилоскопия, оборона и безопасность, медицинские цели с соблюдением врачебной тайны. Правовые основания ст. 6 (договор, законный интерес) к биометрии самостоятельно не применяются — специальная норма ст. 11 имеет приоритет.
3. Что грозит за нарушение 152-ФЗ при работе с биометрией?
С 30.05.2025 — три уровня: административный (ч. 16 ст. 13.11 — обработка с нарушением, ч. 17 — утечка биометрии 15–20 млн ₽, ч. 18 — оборотный до 500 млн ₽ при повторности), уголовный (ст. 272.1 УК РФ, до 10 лет лишения свободы по ч. 5) и гражданско-правовой (компенсация морального вреда субъекту). Ст. 13.11.3 применяется при нарушении требований к размещению биометрии в ЕБС банками и МФЦ.
4. Нужно ли уведомлять РКН при работе с биометрией?
Да. Обработка биометрических ПДн подлежит уведомлению РКН по ст. 22 ФЗ-152 до начала обработки. В уведомлении указывают категорию «биометрические», цель обработки, правовое основание, срок. Форма уведомления — Приказ РКН №180 от 28.10.2022, подача через pd.rkn.gov.ru с использованием ЕСИА или УКЭП. Исключения из обязанности уведомлять, перечисленные в ч. 2 ст. 22, на биометрию распространяются ограниченно.
Итог
Биометрические ПДн по ст. 11 ФЗ-152 — данные, позволяющие установить личность по физиологическим или биологическим признакам. Обработка требует письменного согласия субъекта по ст. 9, отдельного документа с 01.09.2025, уведомления РКН и технических мер по ПП РФ №1119. С 30.05.2025 за утечку биометрии — штраф 15–20 млн ₽, при повторности — оборотный до 500 млн ₽.
Практика DATUM охватывает аудит обработки биометрии в СКУД, колл-центрах, системах онбординга и банковских продуктах, подготовку пакета ОРД и сопровождение взаимодействия с РКН по вопросам биометрических данных.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка обработки биометрии по 38-пунктовому чек-листу
- Комплект ОРД под ключ — согласия, приказы, договоры поручения для биометрических систем
- DPO-аутсорсинг — ведение функции ответственного по ст. 22.1 на абонентской основе
22 сентября 2026 года